گیتهاب از ۲۷ ژوئیه ۲۰۲۶ پرداختهای برنامه عمومی باگیابی (Bug Bounty) خود را در تمام سطوح شدت حداقل به نصف کاهش میدهد. این تغییرات باعث میشود یافتههای بحرانی که پیشازاین بین ۲۰,۰۰۰ تا ۳۰,۰۰۰ دلار پاداش داشتند، اکنون به مبلغی ثابت و قطعی یعنی ۱۰,۰۰۰ دلار تقلیل یابند.
در نقطه مقابل، لایه VIP دائمی که فقط با دعوتنامه در دسترس است، برای آسیبپذیریهای بحرانی ۳۰,۰۰۰ دلار یا بیشتر پرداخت خواهد کرد. البته گزارشهایی که پیش از این تاریخ ثبت شده باشند—حتی آنهایی که هنوز در صف بررسی یا تریاژ گیتهاب منتظرند—طبق قوانین قبلی تسویه میشوند.
تمرکز بر کیفیت به جای کمیت
گیتهاب دلیل این تغییر را کاهش نویز و تمرکز بر پژوهشگران مجرب عنوان کرده است. هدف این است که پاسخگویی سریعتر، پاداش بالاتر و دسترسی مستقیمتر به تیم مهندسی امنیت گیتهاب برای هکرهای سفیدکلاپ حرفهای فراهم شود.
شرکت در بیانیه خود تاکید کرده است: «شما با ارسال گزارشهای بیشتر، درآمد بیشتری به دست نمیآورید؛ بلکه با ارسال گزارشهای باکیفیتتر سود بیشتری میبرید.»
برنامه عمومی از این پس به جای محدودههای انعطافپذیر، از پرداختهای ثابت پیروی میکند:
- آسیبپذیری با شدت پایین: ۲۵۰ دلار (پیشتر بین ۶۱۷ تا ۲,۰۰۰ دلار)
- آسیبپذیری با شدت متوسط: ۲,۰۰۰ دلار (پیشتر بین ۴,۰۰۰ تا ۱۰,۰۰۰ دلار)
- آسیبپذیری با شدت بالا: ۵,۰۰۰ دلار (پیشتر بین ۱۰,۰۰۰ تا ۲۰,۰۰۰ دلار)
- آسیبپذیری بحرانی: ۱۰,۰۰۰ دلار (پیشتر بین ۲۰,۰۰۰ تا ۳۰,۰۰۰ دلار به بالا)
محاسبات نشان میدهد نرخهای جدید برای گزارشهای متوسط، بالا و بحرانی ۵۰ درصد کاهش یافته و برای گزارشهای کمشدت، این کاهش نسبت به کف محدوده قبلی به ۵۹ درصد میرسد. با این حال، گیتهاب میگوید این پرداختهای ثابت، عدم قطعیت و هزینههای پردازش را حذف میکنند و همچنان برای کارهای استثنایی پاداشهای تشویقی در نظر میگیرد.
ورود به لایه VIP چگونه ممکن است؟
در لایه VIP، پاداشها به این شکل تعیین شدهاند: ۱,۰۰۰ دلار برای شدت پایین، ۷,۵۰۰ دلار برای متوسط، ۲۰,۰۰۰ دلار برای بالا و بیش از ۳۰,۰۰۰ دلار برای آسیبپذیریهای بحرانی. برای ورود به این برنامه خصوصی، پژوهشگران باید حداقل یک آسیبپذیری بحرانی، دو آسیبپذیری بالا، چهار آسیبپذیری متوسط یا هفت آسیبپذیری پایین را گزارش کنند.
گیتهاب هنوز بازه زمانی مشخصی برای رسیدن به این آستانهها اعلام نکرده و مشخص نیست که واجد شرایط شدن، تضمینکننده دریافت دعوتنامه باشد. معیارهای کاملتر در صفحه برنامه عمومی HackerOne در دسترس قرار خواهند گرفت. بر اساس قوانین عمومی پلتفرم HackerOne، پژوهشگران جدید در یک بازه ۳۰ روزه تنها میتوانند چهار گزارش آزمایشی برای هر برنامه ثبت کنند.
تاثیر هوش مصنوعی بر کشف باگها
این تغییرات دقیقاً در زمانی رخ میدهد که هوش مصنوعی در امنیت نقش پررنگتری پیدا کرده و تولید یافتههای کاندید و بررسی کدها را بسیار ارزانتر و سریعتر کرده است. امروز تیمهای داخلی میتوانند پیش از رسیدن گزارشهای خارجی، کدها را اسکن کرده و اصلاحات را در خطوط لوله انتشار و کامیت (Commit Pipelines) اعمال کنند.
یک روز پیش از اعلامیه گیتهاب، گوگل مدل سبک Gemini 3.5 Flash Cyber را معرفی کرد. این مدل که برای یافتن، اعتبارسنجی و پچ کردن آسیبپذیریهای نرمافزاری تنظیم شده، در ابتدا تنها از طریق ابزار CodeMender برای دولتها و شرکای مورد اعتماد در دسترس خواهد بود. گوگل این مدل را برای اسکنهای مکرر مخازن و بازبینیهای حساس به زمان جایگذاری کرده است.
در آزمایشهای گوگل، Gemini 3.5 Flash Cyber توانست ۵۵ مشکل تاییدشده منحصربهفرد در موتور V8 پیدا کند، در حالی که مدل اصلی Gemini 3.5 Flash به ۴۷ و Claude Opus 4.6 به ۳۶ مورد بسنده کردند. تیم تحقیقات آسیبپذیری ابری گوگل نیز موفق شد با کمک این مدل، نقصهای اجرای کد از راه دور در APIهای عمومی و یک نقص فساد حافظه را در عرض دو ساعت کشف کند. سپس این مدل یک اکسپلویت RCE قابل اعتماد تولید کرد که مکانیزمهای ASLR و W^X را دور میزد. البته این ارقام توسط گوگل گزارش شده و تاکنون به طور مستقل تایید نشدهاند.
شیفتهای گیتهاب نشان میدهد پلتفرمهای امنیتی در حال فاصله گرفتن از پاداشدهی انبوه به هکرهای مستقل و حرکت به سمت حمایت از پژوهشگران تثبیتشده و ابزارهای هوشمند خودکار هستند. این رویکرد میتواند فشار برای کشف دستی باگها را کاهش دهد، اما پرسشهای جدی درباره آینده مشارکت عمومی در امنیت سایبری باقی میگذارد.





